Cảnh báo: Tấn công mạng nguy hiểm lợi dụng công cụ RMM

Cảnh báo: Tấn công mạng nguy hiểm lợi dụng công cụ RMM
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một chiến dịch tấn công lừa đảo đang lợi dụng các công cụ giám sát và quản lý từ xa (RMM) hợp pháp để cung cấp cho kẻ tấn công quyền kiểm soát trực tiếp đối với hệ thống của nạn nhân. Chiến dịch này sử dụng các tài liệu giả mạo thuyết phục, cơ sở hạ tầng lưu trữ thay đổi nhanh chóng và phần mềm đã được ký số, cho phép chúng dễ dàng hòa lẫn vào hoạt động IT thông thường. Thay vì triển khai các chương trình độc hại rõ ràng, những kẻ tấn công thuyết phục người nhận cài đặt các công cụ RMM hợp pháp, tạo ra một con đường trực tiếp xâm nhập vào các hệ thống doanh nghiệp.

Chiến dịch tấn công lừa đảo mới lợi dụng công cụ RMM

Hoạt động này ban đầu xuất phát từ các tài liệu thuế giả mạo T4 của Cơ quan Thuế Canada, nhưng phạm vi ảnh hưởng đã mở rộng hơn rất nhiều. Khung phân phối tài liệu này đã được sử dụng với các thông báo từ Cơ quan An sinh Xã hội, các lời nhắc Adobe PDF, hóa đơn, cảnh báo VAT, tin nhắn vận chuyển và chủ đề tệp chia sẻ để nhắm mục tiêu vào các nạn nhân tại 46 quốc gia. Các nhà phân tích tại ANY.RUN đã xác định hoạt động này là một chiến dịch tập trung ban đầu vào Hoa Kỳ, với 45% hoạt động được quan sát thấy có liên quan đến quốc gia này. North America chiếm 61% các trường hợp được quan sát, cho thấy đây là hành vi nhắm mục tiêu hơn là các vụ xâm nhập đã được xác nhận.

Mối đe dọa thực sự nằm ở sự lựa chọn payload. Phần mềm hỗ trợ từ xa đã được ký số có thể trông giống như hoạt động quản trị bình thường và có thể không kích hoạt các sản phẩm bảo mật được thiết kế để phát hiện mã độc đã biết. Sau khi cài đặt, nó cho phép kẻ tấn công có quyền truy cập trực tiếp, có thể được sử dụng để duyệt hệ thống, chạy lệnh hoặc chuẩn bị cho các cuộc xâm nhập sâu hơn.

Cơ chế hoạt động của cuộc tấn công mạng

Chiến dịch đã hoạt động kể từ tháng 1 năm 2026, và các nhà nghiên cứu cảnh báo rằng các mẫu được quan sát có thể chưa phản ánh đầy đủ phạm vi thực tế của nó. Cuộc tấn công bắt đầu bằng một email dẫn đến một trang web có thời gian tồn tại ngắn, được lưu trữ trên một nền tảng đám mây đáng tin cậy hoặc một trang web đã bị xâm nhập. Tài liệu thuế chỉ là một trong nhiều loại mồi nhử.

Trang web này có giao diện giống như một cổng tài liệu, cung cấp cho người nhận một mã truy cập và một kho lưu trữ ZIP được bảo vệ bằng mật khẩu, điều này gây khó khăn hơn cho các công cụ quét email tự động trong việc kiểm tra. Sau khi nạn nhân giải nén kho lưu trữ và chạy tập lệnh Visual Basic, PowerShell sẽ tải xuống trình cài đặt RMM. Chiến dịch đã sử dụng GoTo Resolve và LogMeIn Rescue trong hoạt động này, trong khi các hoạt động liên quan đã sử dụng ScreenConnect, ConnectWise và ITarian.

Cách tiếp cận linh hoạt này tương tự như việc lạm dụng LogMeIn Resolve trước đây, nơi các công cụ từ xa hợp pháp được cấu hình cho phép truy cập do kẻ tấn công kiểm soát. Kẻ điều hành thêm một số bước kiểm tra trước khi cung cấp giai đoạn cuối cùng. Thông tin chi tiết về trình duyệt và vị trí được thu thập, một thách thức hCaptcha có thể xuất hiện và một số trang sẽ gửi thông tin đến Telegram để lọc khách truy cập. Một khoảng dừng ngắn trước khi tải xuống cũng làm giảm hiệu quả của phân tích tự động, trong khi một tệp PDF trực tuyến vô hại có thể được mở để giữ cho nạn nhân tập trung vào tài liệu được cho là.

Các nhà nghiên cứu đã ghi nhận 425 URL bộ công cụ trên 240 máy chủ lưu trữ trong khoảng thời gian từ ngày 5 tháng 2 đến ngày 29 tháng 7 năm 2026. Chín mươi bốn phần trăm máy chủ lưu trữ chỉ xuất hiện trong một ngày, bao gồm 82 ứng dụng Vercel chỉ sử dụng một lần. Việc thay đổi nhanh chóng này củng cố các phát hiện từ các chiến dịch lừa đảo trước đó sử dụng Vercel, nơi danh tiếng của nền tảng có thể giúp các liên kết độc hại vượt qua sự kiểm tra ban đầu.

Các biện pháp phòng ngừa và phát hiện xâm nhập

Việc chặn một sản phẩm RMM duy nhất hoặc một vài tên miền sẽ không thể ngăn chặn hiệu quả chiến dịch này vì cả hai đều có thể thay đổi nhanh chóng. Các chuyên gia bảo mật nên coi việc cài đặt RMM bất ngờ là một cảnh báo, đặc biệt khi nó theo sau một lần tải xuống từ trang lưu trữ mới, một kho lưu trữ được bảo vệ bằng mật khẩu hoặc một tập lệnh được người dùng chạy từ một vị trí bất thường.

Các nhóm bảo mật nên duy trì danh sách kiểm kê các sản phẩm truy cập từ xa được phê duyệt và điều tra bất kỳ cài đặt nào nằm ngoài danh sách đó. Các biện pháp kiểm soát email và đào tạo nhận thức cho nhân viên nên bao gồm rõ ràng các trang mã truy cập và các tệp ZIP được bảo vệ bằng mật khẩu. Lời khuyên này phù hợp với hướng dẫn về một số công cụ RMM bị lạm dụng, nhấn mạnh danh sách cho phép (allowlist) và sự chú ý đến các đường dẫn thực thi bất thường.

Hoạt động săn tìm mối đe dọa nên ưu tiên các thành phần lặp lại của bộ công cụ phân phối và quy trình từ trang đến kho lưu trữ, thay vì chỉ dựa vào các tên miền có thể bị loại bỏ. Việc xem xét hoạt động PowerShell tải xuống các tệp MSI và đối chiếu nó với phần mềm hỗ trợ mới được cài đặt có thể phát hiện ra một vụ xâm nhập trước khi quyền kiểm soát từ xa được sử dụng rộng rãi hơn. Nó cũng giúp các nhóm nhận diện sự lạm dụng ngay cả khi một ứng dụng quen thuộc mang chữ ký hợp lệ.

Sự phân biệt đó rất quan trọng đối với các tổ chức trong các lĩnh vực giáo dục, công nghệ, chính phủ, ngân hàng, sản xuất và tài chính, những lĩnh vực xuất hiện nổi bật trong dữ liệu quan sát được. Nhân viên nên xác minh các yêu cầu về thuế, hóa đơn và tài liệu thông qua một kênh đã biết một cách độc lập, chứ không phải qua liên kết trong email, một bài học cũng được phản ánh trong các mồi nhử có chủ đề tài chính trên Vercel.

Indicators of Compromise (IoCs)

Lưu ý: Địa chỉ IP và tên miền cố tình bị làm trễ (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết ngoài ý muốn. Chỉ kích hoạt lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.


Chưa có thông tin về IoCs cụ thể được cung cấp trong nội dung nguồn.

Ngăn chặn sự cố do điều tra chậm trễ. Tăng cường sức mạnh cho đội ngũ Tuyệt vời 1 của bạn với thông tin tình báo về mối đe dọa từ 15.000 SOC: Tích hợp Tra cứu TI vào SOC của bạn.